攻击性安全驱动防御性安全。我们分享一系列SaaS攻击技术,帮助防御者了解他们面临的威胁。#nolockdown
本仓库汇集了针对SaaS应用、浏览器攻击、身份提供商及钓鱼的浏览器与身份攻击技术。旨在作为安全研究人员、红/蓝队及渗透测试人员学习与分享这些攻击技术的资源。
名称变更通知: 该项目原名为 SaaS Attacks Matrix。我们已将其更名为 Browser & Identity Attacks Matrix,以更好地反映其扩展范围——包括基于浏览器的攻击技术(如恶意扩展和钓鱼)以及不严格属于“SaaS”范畴的身份层攻击。所有指向本仓库的现有链接和引用均继续有效;仅名称已更改。
快速说明:我们希望尽早分享,因此目前仍处于持续完善阶段。希望现有内容足以展示未来方向,但无疑存在空白——我们将在未来数周至数月内逐步填补。如果您能协助补充参考资料、添加示例或指出缺失的技术,请提交一个Issue(甚至PR)!我们一定会注明致谢。
关于此项目背景的更多信息,请查看以下博客文章
涵盖本研究中大量内容的Microsoft BlueHat 2023“新的SaaS网络杀伤链”演讲如下:
如需涵盖该主题的播客,请查看SpectreOps的DCP播客:
我们借鉴了MITRE ATT&CK框架(这无疑是最真诚的赞赏),但希望有意识地脱离以端点为中心的ATT&CK技术,转而聚焦于针对浏览器、身份系统和SaaS应用的技术。事实上,这些技术均不触及端点或客户网络——因此我们称其为“无网络攻击”。